Files
alva/felsokning/services/gemensam/handelser.mjs
T
Claude fbc034a280 Revisionen: C-3, C-4, M-1, M-4, M-5, M-6, m-3, m-5 och m-7 åtgärdade
C-3 · Dataskydd genom krypto-shredding. Identifierande fält krypteras
med en nyckel per ärende; radering sker genom att nyckeln förstörs.
Loggen förblir intakt och hashverifierbar — det som blir oåtkomligt är
identifieringen, inte protokollet över vad som kontrollerades. Ett
raderat ärende visar fortfarande att lufttrycket mättes till 2,4 bar
klockan 08:42, bara inte längre vems bil det gällde.

Vad som inte krypteras är lika viktigt: mätvärden, observationer och
kontrollresultat är verksamhetsdata. Krypteras allt raderas beviset
tillsammans med personuppgiften.

En raderingsbegäran gäller ett fordon, inte ett ärende — men
identifieraren är krypterad och går inte att söka på. Därför ett blindat
index: HMAC av den normaliserade identifieraren, samma fordon ger alltid
samma värde, värdet går inte att vända tillbaka utan nyckeln.

Gallringsdatum sätts vid avslut utifrån ärendetypen. Ett ärende utan
datum gallras aldrig — för tidig gallring går inte att ångra.

C-4 · Modellanropen kan stängas av per organisation. Flaggan bärs i
token så orkestern kan neka utan databasåtkomst. Metodikmotorn fungerar
ensam; en verkstad som inte kan acceptera överföringen till
modelleverantören kan ändå använda produkten.

M-1 · Mätvärden bär vilket mätdon som användes och när det var
kalibrerat. Utan spårbart instrument nedgraderas värdet från E4 till E1
— det är teknikerns observation av en siffra, inte en mätning.
Kalibreringen bedöms vid mättillfället, inte i dag. Demoärendet fick
kalibrerade instrument: det ska visa den praxis produkten kräver.

M-4 · Läslogg. Varje skrivning loggades redan; ingen läsning gjorde det.
M-5 · Återställningstest i CI. Larmet visade att backup sker, inte att
den går att återställa. Testet kontrollerar det som faktiskt brukar
tappas: att append-only-triggarna följde med och fortfarande biter.
M-6 · Regelpaketet verifieras mot HMAC. Ogiltig signatur spärrar avslut;
saknad nyckel ger granskningsläge i stället för driftavbrott — det är så
säkerhetsfunktioner blir avstängda.
m-3 · EXIF-borttagningen är nu avsiktlig och låst av test. Den höll av
en slump, och en ändring i stil med "bevara originalkvaliteten" hade
tyst börjat publicera var kundens bil stod.
m-5 · SBOM och sårbarhetsskanning i CI.
m-7 · Promptversionen binds till varje svar.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
2026-08-05 13:44:37 +00:00

128 lines
5.4 KiB
JavaScript
Raw Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
// Händelsevalidering vid API-gränsen.
//
// Bakgrund: revisionen (docs/QUALITY-AUDIT.md, C-1 och M-3) fann att servern
// bara kontrollerade att `anvandare` var *en sträng* och `tidpunkt` *sanningsvärd*
// — inte att de var sanna — och att `handelse` togs emot som godtycklig JSON.
//
// Två skilda problem med samma botemedel:
//
// Härkomst Vem som utförde arbetet och när är det som gör loggen till en
// bevis­kedja. Sätts de av anroparen är loggen en signerad behållare
// för overifierade påståenden. Båda härleds nu ur den verifierade
// token respektive serverns klocka.
//
// Form Loggen är append-only. En felaktig post kan aldrig rättas, bara
// kommenteras. Därför måste formen kontrolleras *innan* skrivning —
// efteråt är det för sent för alltid.
//
// Klientens klocka kastas inte bort. Vid offline-arbete är den det enda som
// finns, så den bevaras som `registrerad_tidpunkt` bredvid serverns
// mottagningstid. Glappet blir synligt i stället för osynligt.
/** Fält som aldrig får komma från klienten. */
export const SERVERÄGDA_FÄLT = ["anvandare", "tidpunkt"];
// Varje händelsetyp med sina obligatoriska fält. Listan är avsiktligt
// fullständig: en typ som inte står här avvisas, eftersom en okänd typ i en
// append-only-logg är permanent skräp.
export const HÄNDELSESCHEMA = {
objekt_identifierat: { objekt: "objekt" },
arbetsorder_skannad: { falt: "lista" },
felbeskrivning: { text: "text" },
arendetyp_satt: { arendetyp: "text" },
fraga_besvarad: { stegId: "text", frageId: "text", fraga: "text", svar: "text" },
kontroll_utford: { stegId: "text", kontrollId: "text", text: "text" },
observation: { text: "text" },
matvarde: { beskrivning: "text", varde: "text" }, // matdonId valfritt — se M-1
hypotes: { text: "text", niva: ["medel", "lag"] },
foto: { beskrivning: "text" },
video: { beskrivning: "text" },
matarstallning: { lage: ["ingaende", "utgaende"], varde: "text" },
historik_kontrollerad: { kontrollerad: "boolean" },
reproducering: { status: ["ja", "delvis", "nej"], beskrivning: "text" },
felorsak: { avvikelse: "text", orsaker: "lista", underlag: "lista", sakerhet: ["hog", "medel", "lag"] },
atgardsforslag: { text: "text" },
kundbeslut: { utfall: ["godkant", "avbojt", "delvis"], kanal: "text" },
atgard_utford: { text: "text" },
kvalitetskontroll: { utfall: ["borta", "kvarstar", "delvis", "ej_verifierat"], beskrivning: "text" },
kommentar: { text: "text" },
kategori_byte: { kategori: "text" },
inaktivitet_forklarad: { text: "text", minuter: "tal" },
overlamning: { fran: "text" },
ansvarig_satt: { ansvarig: "text" },
ai_svar: { rader: "lista" },
export_skapad: { format: "text", version: "tal" },
arende_avslutat: {},
};
// Hypotesen får aldrig anta hög tillförlitlighet — samma regel som
// typsystemet upprätthåller i klienten, upprepad här därför att servern inte
// kan lita på att klienten är vår.
const GILTIG = {
text: (v) => typeof v === "string" && v.length > 0 && v.length <= 20000,
tal: (v) => typeof v === "number" && Number.isFinite(v),
boolean: (v) => typeof v === "boolean",
lista: (v) => Array.isArray(v) && v.length <= 500,
objekt: (v) => v !== null && typeof v === "object" && !Array.isArray(v),
};
function fältFel(typ, nyckel, regel, värde) {
if (Array.isArray(regel)) {
return regel.includes(värde) ? null : `${typ}.${nyckel} måste vara en av: ${regel.join(", ")}`;
}
return GILTIG[regel](värde) ? null : `${typ}.${nyckel} har fel form (väntade ${regel})`;
}
/**
* Validerar en händelses form. Returnerar null när den duger, annars en
* förklaring avsedd att läsas av en människa som felsöker en integration.
*/
export function granskaHändelse(handelse) {
if (handelse === null || typeof handelse !== "object" || Array.isArray(handelse)) {
return "handelse måste vara ett objekt";
}
const schema = HÄNDELSESCHEMA[handelse.typ];
if (!schema) {
return `okänd händelsetyp: ${JSON.stringify(handelse.typ)}`;
}
for (const [nyckel, regel] of Object.entries(schema)) {
const fel = fältFel(handelse.typ, nyckel, regel, handelse[nyckel]);
if (fel) return fel;
}
return null;
}
/**
* Bygger den post som faktiskt skrivs.
*
* Härkomsten kommer härifrån och ingen annanstans: `anvandare` ur den
* verifierade token, `tidpunkt` ur serverns klocka. Klientens tidsstämpel
* bevaras separat när den finns, eftersom den är det enda som finns vid
* offline-arbete — men den avgör aldrig när något anses ha skett.
*/
export function tillPost(post, anspr, nu = new Date()) {
const fel = granskaHändelse(post?.handelse);
if (fel) return { fel };
if (typeof post.id !== "string" || !/^[A-Za-z0-9_:.-]{1,128}$/.test(post.id)) {
return { fel: "id saknas eller har otillåtna tecken" };
}
const klient = typeof post.tidpunkt === "string" ? post.tidpunkt : null;
const klientTid = klient && !Number.isNaN(Date.parse(klient)) ? klient : null;
return {
post: {
id: post.id,
tidpunkt: nu.toISOString(),
anvandare: anspr.namn,
handelse: {
...post.handelse,
// Fälten nedan går inte att sätta utifrån; skrivs de över här är det
// just poängen.
anvandarId: anspr.sub,
...(klientTid && klientTid !== nu.toISOString() ? { registrerad_tidpunkt: klientTid } : {}),
},
},
};
}